Orchid Security lance des contrôles de préparation à l’IA pour détecter les dérives d’identité et bloquer les activités à risque des agents

Le balisage de préparation, l’observabilité permanente et les coupe-circuits orchestrés au niveau applicatif permettent aux entreprises de développer l’IA agentique sans renoncer à leur supervision.

Écrit par
TechnologyWire
TechnologyWire
Sep 22, 2026
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

New York, Londres, 15 septembre 2026, CyberNewsWire

Orchid Security, qui rend possible l’adoption sûre de l’IA en corrigeant les problèmes d’identité à la racine, a présenté aujourd’hui un ensemble de contrôles de préparation à l’IA pour les agents d’IA, dont les éléments phares sont la détection des dérives d’identité et des coupe-circuits opérant au niveau applicatif.

Un agent qui poursuit un objectif autorisé peut finir par agir avec des privilèges très supérieurs à ceux dont il disposait au départ — et y parvenir en quelques secondes. Aucun contrôle de sécurité ne doit nécessairement échouer et aucune protection d’un workflow ne doit être contournée. L’agent localise simplement la dette d’identité déjà accumulée par les entreprises : identifiants intégrés au code, comptes dont personne n’est responsable, voies d’authentification échappant à la gestion centralisée et autorisations bien plus larges que ne l’exige la moindre tâche. Ces nouveaux contrôles donnent aux organisations les moyens de développer l’IA agentique tout en maintenant les identités autonomes dans les limites autorisées.

Les conseils d’administration font de l’adoption de l’IA une priorité stratégique

Le débat au niveau des conseils d’administration a changé. Les administrateurs ne se demandent plus s’il faut adopter l’IA ; ils veulent savoir à quelle vitesse elle peut être déployée à grande échelle. Dire non ne constitue plus une stratégie de sécurité. Ce dont les équipes de sécurité ont besoin, c’est plutôt d’un plan opérationnel défendable — un plan qui ouvre la voie à l’adoption tout en maintenant les agents autonomes dans les limites qui leur ont été accordées.

« La transformation par l’IA est passionnante. L’hygiène des identités ne l’est pas », a déclaré Roy Katmor, cofondateur et CEO d’Orchid Security. « Les conseils d’administration ne demandent plus si l’IA sera adoptée — ils demandent pourquoi elle n’avance pas plus vite, et la sécurité ne peut pas répondre par un “non” catégorique. Les entreprises doivent observer le comportement des agents, comprendre quand ils dérivent et les gouverner immédiatement, notamment en révoquant l’autorité par laquelle ils opèrent. »

Le risque ne vient pas du comportement des agents. Il vient de ce dont ils héritent. Le dépassement de périmètre exige rarement de neutraliser un contrôle ; les agents puisent simplement dans la dette d’identité déjà répartie dans tout le parc — secrets codés en dur, comptes orphelins, voies d’authentification non gérées et autorisations excessives. Selon l’étude Identity Gap 2026 d’Orchid, 57 % des identités d’entreprise échappent totalement à la visibilité et à la gestion. Les agents sont capables de transformer cette matière noire de l’identité en une voie active vers des accès élevés en quelques secondes ou minutes, bien avant qu’un examen périodique de la gouvernance puisse le détecter ou l’arrêter.

C’est au niveau du calendrier que le problème devient réellement critique. Les certifications trimestrielles des accès et les attestations annuelles ont été conçues pour des collaborateurs humains qui changent peut-être quelques fois de rôle au cours de leur carrière — pas pour des identités non humaines capables d’enchaîner des autorisations sur une douzaine de systèmes au cours d’une seule session. Les contrôles de préparation à l’IA réduisent cet écart en faisant passer la supervision des identités d’un exercice planifié à une activité continue, afin que la vision qu’a l’entreprise de l’autorité effective corresponde au rythme auquel les agents travaillent réellement.

Un modèle de déploiement des agents d’IA piloté par les contrôles

Orchid fournit une préparation à l’IA et une capacité de défense continues et auditables en quatre étapes — Observer, Comprendre, Gouverner, Prouver :

  • OBSERVER : Faire apparaître les agents d’IA utilisés ainsi que les identités, applications, identifiants, outils et voies d’accès dont ils dépendent. Le comportement est enregistré tel qu’il se produit réellement, et non simplement tel qu’il a été déclaré dans l’atelier de création de l’agent.
  • COMPRENDRE : Mesurer l’activité à l’exécution au regard de la finalité déclarée de l’agent et de son périmètre autorisé. Orchid associe des balises de préparation à l’IA aux applications, aux comptes et aux voies d’accès, mettant en évidence les faiblesses de l’hygiène des identités, les excès d’autorisations et les environnements qui ne sont pas encore adaptés aux accès agentiques.
  • GOUVERNER : Lorsque le comportement ou l’autorité effective sort du cadre de la politique, Orchid pilote la remédiation au moyen des systèmes d’identité, de sécurité et d’IA déjà utilisés par l’organisation. Les réponses vont de la réduction des autorisations, de l’invalidation des identifiants, de la coupure des outils et de la mise en pause des workflows jusqu’à l’option unique consistant à déclencher son propre coupe-circuit au niveau applicatif.
  • PROUVER : Orchid produit un dossier défendable reliant chaque action de l’agent à l’identité invoquée, à la chaîne de délégation, à la voie d’accès, à la justification métier, à toute dérive observée et à l’étape de gouvernance qui a suivi.

Chaque étape fournit les éléments nécessaires à la suivante ; le modèle est donc conçu pour fonctionner comme un cycle répétitif plutôt que comme une seule opération de préparation. Ce que révèle la surveillance du comportement des agents façonne de nouvelles balises de préparation ; ces balises déterminent quels environnements sont autorisés à fournir un accès autonome ; et chaque action de gouvernance devient un élément probant prêt pour l’audit suivant.

Les éléments probants que les entreprises doivent produire

Avant tout déploiement à grande échelle d’agents autonomes, une entreprise doit être en mesure de présenter les éléments suivants :

  • Hygiène des identités : Les comptes orphelins, inactifs, locaux et excessivement privilégiés ont tous été localisés et dotés d’un statut de préparation.
  • Garde-fous d’autorisation : L’organisation peut préciser qui ou quoi est autorisé à agir, au nom de qui, dans quel but et sous quelles conditions.
  • Compréhension à l’exécution : L’activité observée des agents peut être vérifiée en continu au regard de l’intention approuvée, des autorisations accordées et des voies d’accès attendues.
  • Auditabilité universelle : Chaque action peut être reliée à une identité, une chaîne de délégation, une application, une voie d’accès et un contexte métier.
  • Réponse applicable : L’entreprise peut restreindre ou couper sans délai l’autorité par laquelle un agent en dérive opère.

Les attentes réglementaires convergent vers le même objectif. Le projet de profil Cyber AI du NIST indique que « quel que soit le stade d’avancement des organisations dans leur parcours vers l’IA, leurs programmes de cybersécurité doivent adopter des approches de gestion des risques qui prennent en compte et intègrent les réalités des progrès de l’IA ». En Europe, DORA exige des entités financières qu’elles apportent la preuve de leur contrôle des accès aux TIC et des dépendances envers des tiers — une obligation qui ne disparaît pas simplement parce que l’acteur concerné est un agent plutôt qu’une personne.

Garantir une disponibilité continue

Dans le prolongement des évolutions agentiques apportées au plan de contrôle des identités d’Orchid en mai, les fonctionnalités suivantes sont désormais généralement disponibles :

  • Balisage de préparation à l’IA couvrant les applications, les identités et les voies d’accès
  • Détection des problèmes d’hygiène des identités et des risques de sécurité concernant les comptes orphelins, inactifs, excessivement autorisés et suspects
  • Détection continue des dérives comparant la finalité déclarée d’un agent à son activité observée
  • Réponse orchestrée, notamment grâce à des coupe-circuits au niveau applicatif qui réduisent les autorisations, invalident les identifiants, coupent les connexions aux outils ou interrompent les workflows des agents
  • Génération d’audits retraçant l’activité des agents, le contexte d’identité, les dérives détectées et l’action entreprise

L’entreprise a également élargi ses intégrations partenaires :

  • Palo Alto Networks Idira : Une intégration PAM certifiée qui détecte les comptes privilégiés dont Idira n’avait pas connaissance et les place sous gestion.
  • Splunk Enterprise Security : Une intégration prête à l’emploi qui transmet les données de télémétrie des identités au SOC pour la corrélation, l’investigation et la réponse aux incidents.

Shannon Wilkinson, CIO et CISO de Findlay Automotive Group, a formulé le dilemme du point de vue d’un opérateur : « Le défi consiste à permettre à l’entreprise d’aller plus vite et de tirer parti des gains de productivité apportés par les agents d’IA, mais cela nous effraie franchement pour beaucoup d’entre nous. Chez Findlay, nous misons fortement sur l’IA pour offrir une meilleure expérience client. En même temps, nous devons définir des règles, mettre en place des garde-fous et, surtout, savoir ce que font les identités. »

La matière noire de l’identité en général — et la faiblesse de l’hygiène des identités en particulier — reste ignorée dans les entreprises depuis des années, ce qui explique en partie pourquoi les attaquants ont aujourd’hui davantage tendance à se connecter qu’à pirater. Donner aux agents d’IA accès à ce désordre identitaire accumulé revient à inviter la catastrophe.

Pour en savoir plus sur la manière dont Orchid Security sécurise les identités autonomes ou demander une démonstration, rendez-vous sur https://www.orchid.security/use-case/guardrails-for-autonomous-identity.

Retrouvez-nous au Gartner Security & Risk Management Summit London 2026

Orchid Security exposera au Gartner Security & Risk Management Summit, organisé à l’ExCeL London du 22 au 24 septembre. Les membres de l’équipe seront présents pour échanger avec les responsables de la sécurité et des risques sur la préparation à l’IA et la matière noire de l’identité. Rendez-vous au stand n° 105 pour une présentation en direct de la plateforme, ou réservez à l’avance un créneau avec l’équipe via le formulaire.

Les échanges sur le stand porteront sur les questions que les responsables de la sécurité apportent cette année en réunion de conseil d’administration : où la dette d’identité s’est accumulée, comment baliser les applications autorisées à fournir un accès agentique et à quoi ressemble concrètement une réponse applicable lorsqu’un agent dépasse son périmètre autorisé.

À propos d’Orchid Security

Orchid Security observe directement le binaire applicatif afin de fournir le premier plan de contrôle des identités du secteur, transformant la complexité de l’IAM en clarté, conformité et contrôle. Sa plateforme d’orchestration de la sécurité fondée sur l’identité découvre en continu les applications d’entreprise, analyse leurs flux natifs d’authentification et d’autorisation et accélère leur intégration aux systèmes de gouvernance, en mettant à la disposition des responsables et des équipes de sécurité une véritable visibilité sur les identités, sans les mois de travail manuel traditionnellement nécessaires pour chaque tâche ou demande d’information. En révélant et en corrigeant la « matière noire de l’identité » cachée dans les environnements modernes, Orchid aide les entreprises à résoudre leurs problèmes d’identité à la racine, à réduire les risques et les coûts opérationnels et à assurer leur conformité à grande échelle.

Contact presse

Chloe Amante camante@montner.com Montner Tech PR

Cet article a été fourni par TechnologyWire et ne représente pas le contenu éditorial d’eSecurityPlanet.

TechnologyWire

TechnologyWire is a PR distribution platform for technology news, placing AI, IT, Enterprise Tech, Cloud, SaaS and emerging tech breakthroughs into the hands of the sector's most influential decision-makers and leading technology media outlets.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.